CVE-2023-2174: Luka w wtyczce BadgeOS umożliwiająca nieautoryzowaną modyfikację danych
Wtyczka BadgeOS do WordPressa ma lukę pozwalającą użytkownikom z uprawnieniami subskrybenta na usuwanie logów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 31.53%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- badgeos
Co wiadomo
Wtyczka BadgeOS dla WordPressa do wersji 3.7.1.6 posiada lukę pozwalającą na usuwanie wpisów logów bez odpowiednich uprawnień. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą usunąć logi wtyczki, co utrudnia śledzenie działań.
Wpływ biznesowy
Luka może prowadzić do ukrycia śladów działań użytkowników lub ataków poprzez usunięcie wpisów logów BadgeOS. To ogranicza możliwość audytu i wykrywania incydentów bezpieczeństwa, co może zwiększyć ryzyko nieautoryzowanych działań w środowisku WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki BadgeOS i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi systemowe oraz przeprowadzić audyt działań użytkowników z uprawnieniami subskrybenta i wyższymi.